El 13 de julio de 2026, investigadores de la firma francesa Lexfo descubrieron tres campañas activas de phishing basadas en Evilginx dirigidas a Microsoft 365 después de que un atacante dejara un servidor web Python e... Una de las campañas había capturado 218 cuentas en 12 países, de las cuales el 94 % eran buzones...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the recent Microsoft 365 phishing campaigns exposed by a misconfigured se. Article summary: On **July 13, 2026**, researchers at the French security firm **Lexfo** uncovered three live Evilginx-based phishing operations targeting Microsoft 365 after an attacker left a Python web server exposed on a public port . Topic tags: general, government, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
En julio de 2026, dos descubrimientos paralelos revelaron un aumento de ataques de phishing sofisticados contra Microsoft 365 que eluden la autenticación multifactor (MFA) mediante dos métodos fundamentalmente diferentes: ataques de proxy intermediario (AiTM) y abuso de la autenticación mediante código de dispositivo. El primer hallazgo surgió de un error de un atacante: un servidor web Python mal configurado que expuso tres campañas activas. El segundo provino de investigadores que rastreaban una nueva plataforma comercial de phishing llamada Forg365. Entender cómo funciona cada ataque es el primer paso para implementar las defensas adecuadas, porque la solución para uno no detiene al otro.
El 13 de julio de 2026, investigadores de la firma de seguridad francesa Lexfo descubrieron tres operaciones de phishing activas basadas en Evilginx dirigidas a Microsoft 365 después de que un atacante dejara un servidor web Python expuesto en un puerto público con la lista de directorios habilitada. El comando python3 -m http.server 8080 aún era visible en el archivo .bash_history del servidor. A partir de ese directorio abierto, Lexfo recuperó todo el kit de herramientas del operador, sus registros, los datos de las víctimas capturadas y logró identificar a otros dos operadores de phishing que ejecutaban campañas separadas .
Las tres operaciones eran campañas de phishing AiTM basadas en Evilginx que utilizaban un proxy para interceptar las páginas de inicio de sesión de Microsoft 365 y robar los tokens de sesión después de que el usuario completara la MFA . Una de las tres campañas había registrado 218 cuentas capturadas en 12 países, de las cuales el 94 % eran buzones corporativos
. Las operaciones utilizaban dos rutas de ataque distintas: el robo de tokens de sesión de Evilginx (mediante un proxy AiTM) y el phishing de código de dispositivo: un kit enviaba a las víctimas a la página real de inicio de sesión de dispositivos de Microsoft, donde ellas mismas autorizaban el acceso, y el backend del atacante solicitaba el token
.
Por separado, la plataforma de phishing como servicio (PhaaS) Forg365 fue identificada por investigadores de ZeroBEC (reportada del 9 al 13 de julio de 2026) como un kit comercial distribuido por Telegram que cuesta 400 dólares al mes (o 3800 dólares al año). A diferencia de las bifurcaciones personalizadas de Evilginx encontradas en el servidor expuesto, Forg365 agrupa múltiples métodos y herramientas de ataque en un solo panel de control para el operador .
Forg365 combina tres capacidades principales:
La plataforma también incluye evasión antibot (detecta entornos de pruebas y rastreadores de seguridad), acceso al buzón después del compromiso (los operadores pueden navegar y extraer correos electrónicos desde el panel), rotación de servidores SMTP y programación de campañas .
Estos dos descubrimientos ilustran la distinción crítica entre los ataques de proxy AiTM y el abuso del código de dispositivo. Comprender la diferencia es esencial porque la misma defensa no funciona para ambos:
Ataques de proxy AiTM (estilo Evilginx): El atacante configura una página de inicio de sesión falsa que actúa como proxy del tráfico hacia la página de inicio de sesión real de Microsoft. El usuario ingresa su contraseña y completa la MFA en el proxy del atacante. Después de una autenticación exitosa, Microsoft emite una cookie de sesión para lo que cree que es el navegador del usuario legítimo, pero esa cookie en realidad termina en el proxy del atacante, no en el navegador del usuario. El atacante puede entonces reutilizar esa cookie para acceder a la cuenta de Microsoft 365 de la víctima .
Phishing de código de dispositivo: El atacante genera un código de dispositivo legítimo de Microsoft (un código corto que se usa para iniciar sesión en dispositivos sin teclado, como televisores inteligentes) y lo envía a la víctima en un correo electrónico de phishing. La víctima visita la página de inicio de sesión real de Microsoft, ingresa el código, completa la MFA y autoriza la aplicación del atacante. No se "elude" nada: la víctima ha autorizado el acceso. El backend del atacante entonces consulta a Microsoft para obtener el token .
La defensa más efectiva contra los ataques de proxy AiTM es la MFA resistente al phishing, específicamente FIDO2/WebAuthn y passkeys. Estos métodos vinculan las credenciales al nombre de dominio legítimo, por lo que cuando el navegador del usuario se conecta al sitio proxy del atacante (que tiene un dominio diferente), el protocolo de autenticación detecta la discrepancia del dominio y bloquea automáticamente el intercambio de credenciales .
Otras defensas incluyen:
El phishing de código de dispositivo no requiere que el atacante engañe a la víctima para que ingrese sus credenciales en una página falsa; el usuario interactúa con la página de inicio de sesión real de Microsoft. Esto significa que FIDO2/passkeys por sí solos no protegen completamente contra este ataque porque se está utilizando el flujo OAuth legítimo .
La defensa principal es bloquear la concesión OAuth de código de dispositivo para los usuarios que no la necesiten, utilizando el Acceso Condicional de Microsoft Entra ID:
Defensas adicionales:
El aviso de servicio público del FBI de mayo de 2026 sobre la plataforma PhaaS Kali365 recomendó específicamente bloquear el flujo de código de dispositivo como defensa principal . A medida que plataformas de phishing como Forg365 continúan comercializando estas técnicas de ataque, la urgencia operativa para los defensores es clara: implementar FIDO2/passkeys para todas las cuentas privilegiadas para detener los ataques de proxy AiTM, y usar el Acceso Condicional para deshabilitar la concesión de código de dispositivo para los usuarios que no la necesiten. Un solo directorio abierto pudo haber expuesto tres campañas, pero las lecciones se aplican a cada inquilino de Microsoft 365.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
El 13 de julio de 2026, investigadores de la firma francesa Lexfo descubrieron tres campañas activas de phishing basadas en Evilginx dirigidas a Microsoft 365 después de que un atacante dejara un servidor web Python e...
El 13 de julio de 2026, investigadores de la firma francesa Lexfo descubrieron tres campañas activas de phishing basadas en Evilginx dirigidas a Microsoft 365 después de que un atacante dejara un servidor web Python e... Una de las campañas había capturado 218 cuentas en 12 países, de las cuales el 94 % eran buzones corporativos.
Por separado, la plataforma Forg365 de phishing como servicio (PhaaS) se identificó como un kit comercial distribuido por Telegram que cuesta 400 dólares al mes (o 3800 al año) y combina proxying AiTM, abuso del flujo...